mysqltuner: Security Recommendations: ERROR 1142 (42000) - что это?

12
Z-Style
На сайте с 18.03.2010
Offline
185
1397

Вчера появилась следующая запись в логе тюнера:

-------- Security Recommendations -------------------------------------------

ERROR 1142 (42000) at line 1: SELECT command denied to user 'имя_пользователя_БД'@'localhost' for table 'user'

От куда это взялось, и что это означает? После перезагрузки мускула эта запись остается.

izbushka
На сайте с 08.06.2007
Offline
110
#1

Это означает, что кто-то с логином 'имя_пользователя_БД' с localhost попробовал сделать select из таблицы 'user', но мускул ему этого не позволил.

Z-Style
На сайте с 18.03.2010
Offline
185
#2

Это похоже на SQL- инъекцию?

izbushka
На сайте с 08.06.2007
Offline
110
#3

Сложно сказать. А что юзеру имя_пользователя_БД у вас позволено? Есть такой вообще?

Z-Style
На сайте с 18.03.2010
Offline
185
#4
izbushka:
Сложно сказать. А что юзеру имя_пользователя_БД у вас позволено? Есть такой вообще?

Здесь имя_пользователя_БД - пользователь, созданный в mySQL менеджере для подключения сайта к БД. Сайт на WP.

izbushka
На сайте с 08.06.2007
Offline
110
#5

Ну, судя по логу, он не имеет права далеть select из таблицы 'user'. Это так? А должен иметь? Если нет, то надо найти то место откуда этот запрос делался.

Может ли это быть инъекцией - может. А может и не быть :)

Z-Style
На сайте с 18.03.2010
Offline
185
#6
izbushka:
Ну, судя по логу, он не имеет права далеть select из таблицы 'user'. Это так? А должен иметь? Если нет, то надо найти то место откуда этот запрос делался.
Может ли это быть инъекцией - может. А может и не быть :)

Вроде бы должен. И раньше такой ошибки не было.

Единственно что менялось в мускуле это увеличивался параметр table_cache

izbushka
На сайте с 08.06.2007
Offline
110
#7

ну посмотрите

show grants for 'имя_пользователя_БД'@'localhost' 
чего гадать-то
N
На сайте с 06.05.2007
Offline
419
#8

Фантазеры. Этот код прямо из mysqltuner.pl и проверяет на пустые пароли :


sub security_recommendations {
print "\n-------- Security Recommendations -------------------------------------------\n";
my @mysqlstatlist = `mysql $mysqllogin -Bse "SELECT CONCAT(user, '\@', host) FROM mysql.user WHERE password = '' OR password IS NULL;"`;
if (@mysqlstatlist) {
foreach my $line (sort @mysqlstatlist) {
chomp($line);
badprint "User '".$line."' has no password set.\n";
}
} else {
goodprint "All database users have passwords assigned\n";
}
}

ты каким пользователем запускаешь mysqltuner ? не root ?

Убедись что этот пользователь может выбирать данные из таблицы user в базе mysql.

Кнопка вызова админа ()
Himiko
На сайте с 28.08.2008
Offline
560
#9
netwind:
Фантазеры.

+1:)

И sql-инъекции уже приплели :)

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
Z-Style
На сайте с 18.03.2010
Offline
185
#10

А что вы скажете на то что вместе с этой ошибкой тюнег выдает:

OK All users have password assigned

И как можно аргуметировать то что ранее этой ошибки тюнер не выдавал?

Z-Style добавил 15.11.2011 в 13:15

izbushka:
ну посмотрите show grants for 'имя_пользователя_БД'@'localhost' чего гадать-то

В данный момент не могу глянуть. Обязательно посмотрю сегодня чуть позже.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий